Prüfung auf Kompromittierung
Um zu überprüfen, ob ein Exchange Server bereits von einem Angriff betroffen ist, hat GTSC einen Leitfaden sowie ein Tool zum Scannen von IIS-Protokolldateien veröffentlicht. (Dieser ist standardmäßig im Ordner %SystemDrive%\inetpub\logs\LogFiles gespeichert.)
Verwenden Sie zur Überprüfung Ihres Exchange Servers entweder
- den PowerShell-Befehl: Get-ChildItem -Recurse -Path -Filter „*.log“ | Select-String -Pattern ‚powershell.*autodiscover\.json.*\@.*200‘
- oder das von GTSC entwickelte Tool.
Auf Grundlage der Exploit-Signatur haben die GTSC-Forscher ein Tool erstellt, das eine kürzere Suchzeit benötigt als PowerShell. Dieses können Sie sich auf
GitHub herunterladen.
Außerdem führen die Sicherheitsforscher von
GTSC in ihrem Bericht noch einige Indicators of Compromise (IOCs) auf, anhand deren eine Infektion erkennbar ist.